[AD] Password Sync

Pagina: 1
Acties:

  • BasXcore
  • Registratie: April 2002
  • Laatst online: 17-11-2025
Ik heb een Active Directory van 4 servers, en ik heb een wachtwoord gewijzigd van een gebruiker. Echter duurt het nu al 2 uur, en het wachtwoord is nog steeds niet gewijzigd. Ik heb de gebruiker al een keer gedisabled, en ge-enabled. Dit om de AD een schop te geen.

Met "secedit" kan je GPO refresh forceren, is er ook zoiets voor password syncs ?

(4 servers, allemaal W2K)

[ Voor 3% gewijzigd door BasXcore op 11-02-2004 11:43 ]


  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 08:54

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

De volgende gebeurtenissen worden accuut overal heen gerepliceerd.

Replicating a newly locked-out account
Changing an LSA secret
RID Manager state changes


De volgende gebeurtenissen worden niet accuut overal heen gerepliceerd.

Changing the account lockout policy
Changing the domain password policy
Changing the password on a machine account
Inter-domain trust passwords (trusts between domain A and B )

Oftewel het wijzigen van een wachtwoord wordt niet overal direct naar toe gestuurd. Het ligt er overigens aan of de servers in dezelfde site zitten. In dit geval duurt het 5 minuten voordat de wijzigingen gerepliceerd wordt.

Inter-site replicatie kan via "Sites and services" afgedwongen worden. Selecteer de server waar je naar toe wilt repliceren, selecteer de NTDS-settings en kies de juiste replicatei-link. Rechtermuisknop en kies "Replicate now".

Overigens is via de site-links de replicatie-tijd in te stellen (minimaal 15 minuten).

[ Voor 4% gewijzigd door Question Mark op 11-02-2004 12:21 ]

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • BasXcore
  • Registratie: April 2002
  • Laatst online: 17-11-2025
Dank je wel voor deze uitgebreide beschijving. Ik heb de replicatie geforceerd, en heb weer 2 uur afgewacht. Maar nogsteeds is het wachtwoord niet doorgevoerd.

Wat ik heb staan :
w2k + sp4 + NW4.9sp1 client

AD bestaat uit 4 w2k sp4 servers waarvan 2 Domain Controllers en 2 members zijn.

Op w2k Seemless login met NWgina door op w2k Active directory. In de NDS & AD zijn de gebruikers gelijk qua wachtwoorden e.d. Ik maak (nog) geen gebruik van DirXML voor AD&NDS sync. Dus moet ik op biede het wachtwoord wijzigen. In de NDS gaf dit geen probleem, maar in de AD veranderd hij dus niet. Zowel niet als ik op een w2k bak inlog, of dat ik lokaal op de server zelf inlog.

Kan er niet uitkomen wat het kan zijn.

  • musiman
  • Registratie: Maart 2000
  • Laatst online: 19-02 14:53

musiman

Mijn wachtwoord is: Welkom01

Uhhhh...

Volgens mijn gegevens (die van Microsoft) wordt de wachtwoord wijziging direct gerepliceerd.
Wanneer je niet-belangrijke-wijzigingen hebt, zoals het maken van een user, dan duurt het 5 minuten eer dat de DC deze wijziging naar de eerstvolgende DC('s) in de replicatie"ring" stuurt. Die server(s) wachten ook weer 5 minuten eer dat de wijziging door wordt gesynchronizeerd. Etc. Er is een max. van 15 minuten replicatietijd oftewel 3 "hops" voor het door synchronizeren van niet-belangrijke-wijzigingen. Wanneer er veel DC's in een Domain zijn, dan zal Windows automatisch extra replicatiepaden aanleggen om het aantal hops tot 3 te reduceren.
In W2K3 is het trouwens max. 3x 15 seconden ipv 3x 5 minuten.

Dat het wachtwoord niet gesynct wordt, is heel vreemd. Probeer een ander wachtwoord, of het wachtwoord van een andere gebruiker te wijzigen. Hoeveel DC's zijn er? 1 Domain? Heb je een mixed omgeving? Is de DC die de PDC emulator FSMO-rol draait wel gezond/aanwezig/bereikbaar? Want DAAR gaat het nieuwe wachtwoord als eerste naartoe!!!!!!!!!!

[ Voor 3% gewijzigd door musiman op 12-02-2004 19:45 ]

Make music, not war


  • musiman
  • Registratie: Maart 2000
  • Laatst online: 19-02 14:53

musiman

Mijn wachtwoord is: Welkom01

Oh ja, en is het een grote moeite om het user object te deleten en een nieuwe te maken? = wellicht een quickfix.
Of je gaat AD checken op errors :)

Make music, not war


Verwijderd

Besef wel dat het wachtwoord van een reeds ingelogde gebruiker wanneer een machine gelocked is (dus het wachtwoord om de machine te unlocken) altijd het oude wachtwoord blijft. Zelfs na een maand.

  • Maarten @klet.st
  • Registratie: Oktober 2001
  • Laatst online: 13-02 23:00
musiman2 schreef op 12 februari 2004 @ 19:48:
Oh ja, en is het een grote moeite om het user object te deleten en een nieuwe te maken? = wellicht een quickfix.
Dat zou ik maar niet doen, dan ben je alle permissies/rechten e.d. kwijt, moet je in geval van Exchange ook weer heea instellen enzovoort. Nooit ff snel een bestaande gebruiker verwijderen om hem meteen weer aan te maken.

  • musiman
  • Registratie: Maart 2000
  • Laatst online: 19-02 14:53

musiman

Mijn wachtwoord is: Welkom01

Maarten, you're right, maar daarom zei ik ook: als het geen grote moeite is. Moet hij zelf bepalen :)

Make music, not war


Verwijderd

Voldoet je wachtwoord aan Password requirements die in policies is aangegeven.

  • mutsje
  • Registratie: September 2000
  • Laatst online: 19-02 13:21

mutsje

Certified Prutser

als je in sites / domains kijkt kun je daar replication forceren.

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

BasXcore schreef op 11 februari 2004 @ 14:07:
[...]w2k + sp4 + NW4.9sp1 client
Hoe stel jij vast dat die wachtwoordwijziging nog niet gerepliceerd is?
Kan het niet zijn dat je via de Netware client inlogt, die zich helemaal niets van het AD password aantrekt?
Volgens Account Unlocks and Manual Password Expirations Are Not Replicated Urgently worden password resets binnen een site wel degelijk urgently gerepliceerd (als je minimaal Service Pack 3 hebt toegepast).
Nou schijn jij niet te willen vertellen of je twee DC's in dezelfde of in verschillende sites leven, maar een stukje info over hoe je site replication geregeld is gaat vast wel helpen.

QnJhaGlld2FoaWV3YQ==


  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 08:54

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

musiman2 schreef op 12 februari 2004 @ 19:44:
Uhhhh...

Volgens mijn gegevens (die van Microsoft) wordt de wachtwoord wijziging direct gerepliceerd.
Niet helemaal waar, is afhankelijk van het OS van de client. Ervan uitgaande dat het Active Directory aware clients zijn:

Het wachtwoord wordt gewijzigd op de dichtsbijzijnde Domain Controller. Deze repliceert de wijziging op zijn beurt direct met de PDC Emulator. Logt de gebruiker nu aan op een werkplek, die authenticatie doet met een DC die nog niet op de hoogte is van het gewijzigde wachtwoord. Dit mislukt in eerste instantie (deze DC heeft het oude ww nog). Als failback mechanische zal deze DC de PDC Emulator raadplegen die WEL op de hoogte is van het gewijzigde wachtwoord. En dus lukt het aanloggen alsnog.

Voor niet Active Directory aware clients, zoals W9x, wordt de password-change uitgevoerd op de PDC-emulator. Lukt het aanloggen op een andere DC niet, dan contact deze weer de PDC-emulator enz...

Voor wat betreft Inter-site repliclatie heb je volkomen gelijk, replicatie gebeurt inderdaad met 3 hops... Maar volgens het artikel van Brahiewahiewa gebeurt het voor password-changes direct. Kennelijk heeft MS dit met de komst van SP3 aangepast.

't Is alweer een tijd geleden dat hier boeken over gelezen heb ;)

[ Voor 6% gewijzigd door Question Mark op 14-02-2004 11:48 ]

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B

Pagina: 1